Un lundi matin, votre boutique en ligne affiche une demande de rançon, votre prestataire d’hébergement vous annonce qu’une base clients a été copiée, ou un salarié ouvre une pièce jointe piégée et les noms, adresses, numéros de téléphone et historiques de commandes de plusieurs milliers de clients circulent. Dans ce moment de panique, une question domine : que doit faire l’entreprise, et dans quel délai, pour rester dans les clous face à la CNIL, informer ses clients sans aggraver la crise et conserver un recours contre le prestataire qui a failli. Cet article répond à cette question concrète, côté responsable de traitement : petite entreprise, commerçant, association ou profession libérale dont le fichier clients vient d’être compromis.
Le cadre est celui du règlement général sur la protection des données, le RGPD, avec un réflexe à garder en tête dès la découverte des faits : la notification à l’autorité de contrôle intervient, en principe, dans les 72 heures. Le texte prévoit que le responsable du traitement notifie la violation à l’autorité compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, comme le rappelle la CNIL qui impose une notification au plus tôt et dans un délai maximal de 72 heures dès qu’un risque existe, sauf absence de risque pour les droits et libertés des personnes. Passé ce délai, la notification doit être accompagnée des motifs du retard. Autrement dit, l’urgence n’est pas seulement technique, elle est juridique : chaque heure compte pour contenir la fuite, écrire ce qui s’est passé et décider qui doit être informé.
Ce guide suit l’ordre des décisions que prend une entreprise attaquée : qualifier la violation et situer les rôles, contenir et documenter, notifier la CNIL, informer ou non les clients, gérer le sous-traitant, puis affronter un éventuel contrôle et des demandes d’indemnisation. Il s’appuie sur les textes et la doctrine officielle de la CNIL, sur la jurisprudence de la Cour de justice de l’Union européenne et de la Cour de cassation, et sur les retours d’expérience des notifications traitées par la CNIL.
I. Qualifier la violation, situer les rôles et contenir la fuite dans les premières heures
Tout commence par une qualification rigoureuse : de quelles données parle-t-on, combien de personnes sont concernées, d’où vient l’intrusion et qui répond de quoi entre vous et vos prestataires. Cette étape conditionne la notification, l’information des clients et la discussion financière avec le sous-traitant.
A. Dire s’il s’agit d’une violation, identifier les données et fixer qui est responsable de quoi
Une violation de données personnelles ne se réduit pas au piratage spectaculaire. Le RGPD vise toute destruction, perte, altération, divulgation non autorisée ou accès non autorisé à des données personnelles. Un envoi groupé à de mauvais destinataires, un poste volé sans chiffrement, une base restée accessible en ligne faute de mot de passe robuste ou un accès administrateur détourné constituent des violations au même titre qu’une attaque par rançongiciel. La CNIL rappelle que la première question porte sur le risque pour les droits et libertés des personnes : absence de risque, risque simple ou risque élevé. Ce niveau détermine la suite, car la documentation interne est systématique, la notification à la CNIL s’impose dès l’existence d’un risque, et l’information des personnes s’ajoute en cas de risque élevé.
Concrètement, recensez les catégories de données touchées et le nombre approximatif de personnes et d’enregistrements : noms et coordonnées d’un côté, mots de passe, données bancaires, pièces d’identité ou données de santé de l’autre. La présence de mots de passe en clair, de numéros de carte bancaire, de copies de pièces d’identité ou d’informations permettant une usurpation d’identité fait basculer l’analyse vers le risque élevé. La combinaison de plusieurs identifiants sur une même personne, par exemple nom, adresse, téléphone et historique d’achats, facilite le démarchage frauduleux et l’hameçonnage ciblé. À l’inverse, une liste d’adresses électroniques déjà publiques, sans autre donnée associée et rapidement neutralisée, peut relever d’un risque plus limité, sans dispenser d’une analyse écrite et prudente. En cas de doute, les entreprises notifient, car l’omission de notification d’une violation à risque se paie plus cher devant la CNIL que la notification d’un incident finalement bénin.
Situez ensuite les rôles, car la violation d’un fichier clients met souvent en scène trois acteurs : votre entreprise qui détermine les finalités et les moyens, donc responsable du traitement, votre prestataire qui héberge, maintient ou traite les données pour votre compte, donc sous-traitant, et parfois un sous-traitant ultérieur recruté par votre prestataire. Le RGPD impose que le sous-traitant doit alerter le responsable du traitement dans les meilleurs délais après avoir pris connaissance de la violation, comme le rappelle la CNIL. Votre contrat doit donc prévoir un délai concret, par exemple vingt-quatre heures, un canal d’alerte identifié et un contenu minimal : nature de l’incident, catégories de données, nombre estimé de personnes, mesures déjà prises. Quand le prestataire tarde à vous prévenir ou vous livre des informations vagues, exigez par écrit le journal des accès, la chronologie et la liste des systèmes touchés. Ce manquement alimentera ensuite la discussion sur les responsabilités et, le cas échéant, votre appel en garantie.
Vérifiez aussi que le traitement par le sous-traitant est bien encadré par un contrat. Le RGPD exige un contrat ou un acte juridique qui définit l’objet, la durée, la nature et la finalité du traitement, les types de données et les obligations du sous-traitant, notamment l’instruction écrite, la confidentialité, l’assistance et la restitution ou la suppression des données en fin de contrat (article 28 du RGPD, qui impose un contrat de sous-traitance écrit détaillant objet, durée et obligations, comme le rappellent les règles publiées par la CNIL sur les violations de données). L’absence de contrat de sous-traitance ou un contrat type jamais complété fragilise votre position devant la CNIL et devant le juge : l’autorité y verra un défaut d’organisation, et le prestataire contestera plus facilement ses obligations. Si le contrat existe, relisez les clauses de sécurité, d’audit, de notification et de réversibilité avant d’appeler le prestataire, afin de formuler des demandes précises et tracées.
Enfin, distinguez les obligations de protection des données des obligations purement contractuelles et des règles de cybersécurité sectorielles. Le contrat de maintenance ou d’hébergement fixe des engagements de disponibilité, de délai d’intervention et de sauvegarde, tandis que le RGPD impose une sécurité appropriée au risque, avec des mesures techniques et organisationnelles dont le chiffrement, la pseudonymisation et la capacité à rétablir la disponibilité. Le RGPD impose une sécurité adaptée au risque, avec des mesures techniques et organisationnelles appropriées. Le manquement à cette exigence expose en outre à des poursuites pénales, puisque le fait de procéder à un traitement sans mettre en oeuvre les mesures prescrites notamment à l’article 32 du RGPD est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. Les prestataires essentiels ou importants soumis à la directive dite NIS 2 et les opérateurs financiers soumis au règlement DORA supportent en outre leurs propres obligations de notification de sécurité, qui ne remplacent pas votre notification RGPD. Ne mélangez pas ces canaux : la notification à l’assurance cyber ou au service informatique ne vaut ni notification à la CNIL ni information des clients.
B. Contenir l’incident, préserver les preuves et préparer la notification sans aggraver la situation
Les premières heures sont techniques et procédurales à la fois. Isolez les systèmes compromis, révoquez les accès suspects, imposez la réinitialisation des mots de passe administrateurs et conservez les journaux avant toute réinstallation. Photographiez les messages de rançon, exportez les journaux de connexion, figez la version du site et du back-office, et interdisez toute suppression de traces, même animée d’une bonne intention de « nettoyer » le serveur. Ces éléments serviront à l’expertise, à la plainte pénale et à la démonstration devant la CNIL des mesures prises. Tenez un journal horodaté des décisions : heure de découverte, personne qui a constaté l’incident, périmètre isolé, prestataires appelés, sauvegardes vérifiées. Ce journal deviendra l’ossature de la notification et du registre interne.
Le RGPD impose en effet de documenter toute violation, y compris celles qui ne sont pas notifiées, dans un registre interne décrivant les faits, les effets et les mesures correctives. Ce registre peut être contrôlé par la CNIL même quand aucune notification n’a été adressée. Rédigez-le avec soin : faits constatés et faits supposés doivent y être distingués, les nombres estimés doivent être présentés comme tels, et chaque correction doit être datée. Un registre tenu au jour le jour, signé par le dirigeant ou le délégué à la protection des données, vaut bien mieux qu’une note reconstituée trois semaines plus tard pour les besoins du contrôle.
Parallèlement, organisez la réponse autour de quatre chantiers : technique avec le prestataire et, si besoin, un expert en réponse aux incidents, juridique avec le délégué ou l’avocat pour qualifier et notifier, communication pour préparer les messages aux clients et aux équipes, et assurance avec la déclaration au cyber-assureur dans les délais du contrat. Désignez un pilote unique, limitez la diffusion des informations sensibles au strict nécessaire et rappelez aux équipes l’interdiction de tester les données volées ou de contacter les attaquants sans consigne. Si des données bancaires sont en cause, rapprochez-vous de votre banque et préparez l’information des clients sur les mesures de surveillance de leurs comptes, sans vous substituer aux conseils de leur propre établissement.
Ne payez aucune rançon dans la précipitation. Le paiement n’efface ni la violation ni l’obligation de notifier, ne garantit ni la suppression des données volées ni l’absence de seconde extorsion, et peut heurter les régimes de sanctions et les conditions d’assurance. Faites analyser l’échantillon de données exfiltrées quand il est disponible, vérifiez l’existence de sauvegardes saines et déconnectées, et mesurez le temps de reconstruction avant toute décision. Si vous envisagez de couper un service pour contenir la fuite, pesez l’atteinte à vos clients et à vos obligations contractuelles, documentez l’arbitrage et informez les clients des indisponibilités nécessaires à leur protection.
Sur le plan pénal, déposez plainte rapidement, en ligne ou au commissariat, avec le journal des faits, les captures, les journaux et la liste des données concernées. La plainte ne remplace pas la notification CNIL, mais elle établit votre diligence, permet des réquisitions utiles et ouvre la voie à une constitution de partie civile. Elle est d’autant plus naturelle que la divulgation non autorisée de données portant atteinte à la considération ou à l’intimité de la vie privée est pénalement sanctionnée : le fait de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. Le Code pénal sanctionne également le fait de procéder à des traitements sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi, y compris par négligence. Conservez le récépissé et le numéro de procédure pour les joindre à la notification et au dossier d’assurance. Si un client vous signale avant vous la circulation de ses données, traitez son message comme une alerte de sécurité : accusez réception, ouvrez un ticket, vérifiez et intégrez sa signalisation au journal, car la date de connaissance de la violation court dès qu’un membre de votre organisation a un degré raisonnable de certitude sur l’incident.
II. Notifier la CNIL, informer les clients et gérer le sous-traitant, le contrôle et les réclamations
Passée la phase de confinement, l’entreprise entre dans la phase déclarative et contentieuse : notifier dans les délais, informer les bonnes personnes avec les bons mots, imposer au sous-traitant ses obligations, puis répondre à la CNIL et aux clients qui demandent réparation.
A. Notifier la CNIL en 72 heures et informer les personnes en cas de risque élevé, avec les bons contenus
Le principe est simple : dès qu’une violation présente un risque pour les droits et libertés des personnes, le responsable du traitement la notifie à la CNIL au plus tôt et, si possible, dans les 72 heures après en avoir pris connaissance. La CNIL résume ainsi l’obligation : notifier au plus tôt et dans un délai maximal de 72 heures dès qu’un risque existe. Quand la notification n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard, ce que prévoit le texte européen lui-même. La notification s’effectue via le téléservice de notification de violations de la CNIL, qui guide l’entreprise pas à pas et permet une notification initiale suivie d’une notification complémentaire quand tous les éléments ne sont pas encore réunis. Ne pas disposer de toutes les informations n’autorise pas à attendre : notifiez ce que vous savez, annoncez les investigations en cours et complétez ensuite.
Le contenu minimal de la notification est encadré : décrire la nature de la violation, avec si possible les catégories et le nombre approximatif de personnes concernées et d’enregistrements, indiquer le nom et les coordonnées du délégué à la protection des données ou d’un autre point de contact, décrire les conséquences probables et exposer les mesures prises ou envisagées pour y remédier et en atténuer les effets. Rédigez ces rubriques avec des faits vérifiés et des estimations assumées comme telles : par exemple autour de 8 000 comptes clients créés entre 2022 et 2026 avec nom, adresse postale, téléphone et historique de commandes, mots de passe chiffrés selon l’algorithme documenté par l’hébergeur, et numéros de carte non conservés sur vos serveurs selon son attestation. Joignez le journal horodaté, le contrat de sous-traitance, les attestations de sécurité et le récépissé de plainte. Une notification précise et complète inspire confiance à l’autorité et réduit le risque d’échanges prolongés et de contrôle approfondi.
L’information des personnes obéit à un seuil distinct : la CNIL précise que l’information des personnes s’impose en cas de risque élevé pour leurs droits et libertés, dans les meilleurs délais. La communication décrit en termes clairs et simples la nature de la violation et reprend au moins les informations sur le point de contact, les conséquences probables et les mesures prises. Le tableau publié par la CNIL sur les règles à suivre en cas de violation fixe la logique : documentation interne dans tous les cas, notification à la CNIL dès le risque simple, information des personnes en cas de risque élevé. Des exceptions existent, notamment quand les données affectées étaient protégées par des mesures comme un chiffrement robuste rendant les données incompréhensibles, quand des mesures ultérieures écartent le risque élevé, ou quand la communication individuelle exigerait des efforts disproportionnés et peut alors prendre la forme d’une communication publique. N’invoquez ces exceptions qu’avec des preuves techniques solides : un chiffrement allégué sans démonstration de la robustesse des clés et de l’absence de compromission de ces clés ne convaincra ni la CNIL ni le juge.
Rédigez le message aux clients avec le même soin que la notification. Annoncez les faits sans minimiser ni dramatiser, listez les données concernées par catégories, indiquez les mesures prises par l’entreprise, donnez des consignes pratiques de vigilance contre l’hameçonnage, et fournissez un point de contact dédié avec un délai de réponse réaliste. Proscrivez les formules qui nient par avance tout préjudice ou qui imposent au client de prouver son dommage pour être entendu. Adressez le message par le canal habituel de la relation client, complété si besoin par une page d’information sur votre site, et conservez les preuves d’envoi. Si certains clients sont injoignables, documentez les tentatives. Pour les violations touchant des mots de passe, imposez la réinitialisation et surveillez les connexions anormales ; pour les données bancaires, orientez vers les dispositifs d’opposition et de surveillance sans promettre une prise en charge que votre contrat ne prévoit pas.
Pour approfondir la gestion de crise côté entreprise quand le prestataire est en cause, le lecteur peut se reporter à l’analyse du cabinet sur le prestataire informatique piraté : résilier le contrat défaillant et obtenir réparation, qui détaille la mise en demeure, la suspension des paiements et la résiliation pour inexécution grave. Cette page a été vérifiée publique avec sa canonical et reste complémentaire du présent guide centré sur la notification et l’information.
B. Imposer ses obligations au sous-traitant, préparer le contrôle de la CNIL et répondre aux demandes d’indemnisation
Le sous-traitant qui a failli doit coopérer, et votre entreprise doit l’y contraindre par écrit. Mettez-le en demeure de fournir la chronologie complète, les journaux, la liste des données touchées, les correctifs déployés et l’attestation de suppression des copies indésirables. Exigez l’accès aux audits et aux rapports de sécurité prévus au contrat, et suspendez si nécessaire les flux vers le système compromis pour stopper l’hémorragie. La répartition finale des coûts dépendra du contrat et des faits : manquement du prestataire à ses obligations de sécurité, instructions respectées ou non, part de responsabilité de votre entreprise dans le paramétrage et la supervision. Le RGPD prévoit qu’un sous-traitant n’est tenu pour responsable du dommage que s’il a méconnu ses obligations propres ou agi hors des instructions licites du responsable (article 82, paragraphe 2 du RGPD, appliqué par la Cour de cassation), et qu’un responsable ou un sous-traitant est exonéré s’il prouve que le fait dommageable ne lui est nullement imputable. Conservez donc les instructions écrites données au prestataire, les comptes rendus de comités de suivi et les refus ou retards documentés : ce dossier fera la différence dans la négociation comme devant le juge.
Anticipez le contrôle de la CNIL dès la notification. L’autorité peut instruire la notification, demander des compléments, procéder à des contrôles sur place ou en ligne et, en cas de manquements, prononcer des mesures correctrices allant du rappel à l’ordre à l’amende administrative. Les pouvoirs d’enquête et de sanction de l’autorité, avec des amendes calibrées sur la gravité et la coopération, sont décrits par la CNIL dans ses règles sur les violations de données, avec des amendes qui tiennent compte notamment de la nature, de la gravité et de la durée de la violation, du nombre de personnes affectées, du degré de coopération, des mesures d’atténuation et des antécédents. Le défaut de notification d’une violation à risque, l’absence de registre des violations, l’absence de contrat de sous-traitance et des mesures de sécurité manifestement insuffisantes constituent des aggravants classiques. À l’inverse, une notification rapide et complète, une coopération active, une information loyale des clients et des correctifs documentés jouent en votre faveur. Ne détruisez, ne modifiez et ne reconstituez aucun document après la notification : toute incohérence entre le registre, la notification et les pièces découvertes lors du contrôle serait interprétée comme une déloyauté.
Préparez aussi le volet indemnitaire, car les clients victimes d’une fuite réclament de plus en plus souvent réparation, y compris pour un préjudice moral comme l’angoisse d’une usurpation d’identité. Le texte européen ouvre ce droit : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. La Cour de justice a précisé, dans son arrêt du 4 mai 2023 Österreichische Post, affaire C-300/21, que la simple violation du règlement ne suffit pas à ouvrir un droit à réparation et qu’une règle nationale ne peut pas subordonner la réparation du dommage moral à un seuil de gravité, lecture que reprend la chambre sociale de la Cour de cassation : la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation. En droit interne, l’action en réparation s’appuie sur le droit commun de la responsabilité : tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer, et chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence. Quand la fuite expose l’intimité des clients, le fondement se double du principe selon lequel chacun a droit au respect de sa vie privée. La Cour de cassation a relayé cette lecture en droit français le 24 juin 2026, dans l’arrêt Natixis n° 24-22.792, en rappelant que la violation ne crée pas à elle seule un droit à indemnisation mais que le juge ne peut pas exiger un préjudice d’une gravité minimale (arrêt de la chambre sociale du 24 juin 2026). Concrètement, le client doit démontrer un dommage concret, par exemple des débits frauduleux, des démarches de renouvellement de pièces, une exposition avérée à des tentatives d’escroquerie ciblées ou une anxiété médicalement étayée, et un lien avec la violation. Votre entreprise a donc intérêt à traiter les réclamations avec méthode : accusé de réception rapide, examen individualisé, offre proportionnée quand la responsabilité est engagée, contestation motivée quand le dommage n’est pas établi, et information claire sur les droits d’accès, de rectification, d’effacement et d’opposition qui subsistent après l’incident.
La proportionnalité irrigue aussi vos propres investigations internes après la fuite. Pour identifier l’origine ou mesurer l’ampleur, vous serez tenté de passer en revue les journaux de connexion des salariés, leurs messageries ou leurs postes. La Cour de cassation encadre strictement ces mesures : dans son arrêt du 3 octobre 2024, la deuxième chambre civile a exigé que la production de données personnelles de tiers dans un litige soit justifiée, proportionnée et limitée au nécessaire, avec une attention particulière à la minimisation (arrêt du 3 octobre 2024, n° 21-20.979). Appliquez cette discipline à la crise : informez et consultez les représentants du personnel quand la surveillance des outils professionnels s’intensifie, limitez l’accès aux journaux aux personnes habilitées, anonymisez quand c’est possible et purgez les données collectées en excès. Une enquête interne déloyale fabriquerait un second litige, prud’homal ou CNIL, alors même que le premier n’est pas éteint.
Enfin, tirez les conséquences contractuelles et organisationnelles une fois la crise passée : renégociez le contrat de sous-traitance avec des délais de notification chiffrés, des pénalités, un droit d’audit effectif et une clause de réversibilité testée ; chiffrez les sauvegardes et les postes nomades ; segmentez les accès ; mettez en place l’authentification renforcée ; et désignez ou confortez un délégué à la protection des données. Mettez à jour le registre des traitements et le plan de réponse aux incidents à partir du retour d’expérience daté et signé. Ces investissements, documentés, serviront lors du prochain contrôle et devant l’assureur, et réduiront le coût global du prochain incident, car en matière de violation de données, l’entreprise qui démontre une organisation sérieuse obtient plus vite la confiance de la CNIL, des clients et du juge.
Conclusion
Un fichier clients piraté n’est ni une fatalité ni une simple panne informatique : c’est un événement juridique qui se gère en trois temps. D’abord qualifier et contenir, avec un registre interne précis et des preuves préservées. Ensuite notifier la CNIL dans les 72 heures dès qu’un risque existe et informer les clients en cas de risque élevé, avec des messages factuels et des consignes utiles. Enfin gérer le sous-traitant par écrit, préparer le contrôle et traiter les réclamations au cas par cas, sans nier par principe ni indemniser à l’aveugle. Les textes applicables sont connus, la doctrine de la CNIL est détaillée et la jurisprudence récente rappelle l’équilibre : pas d’indemnisation sans dommage démontré, mais pas de seuil de gravité pour écarter le préjudice moral, et des sanctions administratives calibrées sur la gravité, la coopération et les mesures prises. L’entreprise qui notifie vite, informe loyalement et documente ses correctifs limite la sanction, préserve la relation client et conserve ses recours contre le prestataire défaillant. À l’inverse, le silence, la notification tardive non justifiée et l’absence de registre transforment un incident technique en faute durable.
Besoin d’un avis rapide sur votre dossier
Votre fichier clients a été piraté ou votre prestataire vous annonce une violation de données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles, sécurise la notification à la CNIL dans les délais, prépare l’information de vos clients et organise le recours contre le sous-traitant. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.